职位描述全球云应用安全评估与准入:负责全球新建、引入及重大变更云应用的安全评估与审核,建立风险分级、评审标准、证据要求、整改验证和例外升级机制,严把业务上云安全卡点,确保云应用在上线或采购前满足公司安全、隐私及合规要求。 应用安全审核:对新上线或变更的云应用执行安全评审,出具安全评估意见并推动整改闭环; 自建上云应用安全架构与上线审核:面向自建上云应用,参与需求、设计、开发、测试和发布各阶段,开展威胁建模、安全架构设计与审核,并组织必要的代码、组件、接口、配置及渗透测试;定义上线前安全检查项和阻断标准,推动问题整改与验证,确保所有纳入范围的应用完成上线前安全评审并通过安全卡点,未经批准的高风险问题不得带病上线。 外部SaaS服务安全准入评估:面向外部引入的SaaS服务,依据业务关键性、数据敏感度、部署区域及集成方式开展分级安全评估,覆盖供应商安全治理、身份与访问控制、数据保护、租户隔离、安全配置、日志监控、漏洞与事件响应、业务连续性、数据驻留与退出等关键领域;出具准入意见,推动风险整改、补偿性控制或风险审批,并支持采购、法务、隐私及业务团队完成安全要求落地。 安全测试:与渗透团队协同完成云应用和云租户的渗透和评估验证;任职要求* 本科及以上,计算机/软件工程/信息安全相关专业; * 5年以上应用安全、云安全或DevSecOps相关经验; * 熟悉DevSecOps与SDL,精通至少一类自动化检测工具链(SAST/DAST/SCA/SSPM);了解API/WAAP、容器与Kubernetes安全、镜像与运行时防护; * 掌握安全测试、漏洞管理流程,能将安全检查嵌入CI/CD与敏捷发布流程并满足SLA; * 良好的英语书写与口语能力,能作为工作语言。